Bilkomsis rehberleri
Fidye yazılımına hazırlık: Şirketler için ilk müdahale planı
Fidye yazılımı şüphesinde ilk ihtiyaç, çalışanların kime ulaşacağını ve teknik ekibin hangi kararları alacağını bilmesidir. Dosyaların açılamaması, beklenmeyen uzantılar veya bir fidye notu olay incelemesini gerektirebilir. Kesin nedeni bilmeden her cihazda farklı işlemler yapmak, müdahaleyi zorlaştırabilir.
Bu rehber, işletmenin olay öncesi hazırlığı içindir. Aktif bir olayda ilk müdahale, yetkili teknik ekibin mevcut durumu değerlendirmesiyle yürütülmelidir.
Sisteme erişilemese de bulunabilen bir iletişim planı hazırlayın
İlk aranacak kişi, onun yedeği, teknik sağlayıcı ve iş kararlarını verecek yönetici belli olsun. Bu bilgilerin tek kopyasını olay sırasında erişilemeyecek bir dosya alanında bırakmayın. Kurumsal e-posta etkilenirse hangi bağımsız iletişim kanalının kullanılacağını belirleyin.
Çalışanların ilk bildiriminde cihaz adı, olayın fark edildiği saat ve gördükleri belirti yeterli bir başlangıç sağlar. Şüpheli dosyaları başka bilgisayarlarda açarak denememeleri gerektiğini yönergede açıkça belirtin.
İlk kararların sahibini önceden belirleyin
| Karar veya iş | Plan içinde belirtilecek sorumlu |
|---|---|
| Olayın kayda alınması | İlk bildirimi karşılayan ekip |
| Etkilenen sistemlerin izolasyonu | Yetkili teknik müdahale ekibi |
| Kritik hizmetin durdurulması | Teknik değerlendirmeyle birlikte yetkili yönetici |
| Kanıtların korunması | Olay inceleme sorumlusu |
| Çalışan ve dış taraf bilgilendirmesi | Belirlenmiş iletişim sorumlusu |
| İşe dönüşün kabulü | Teknik ekip ve ilgili iş sahibi |
Tabloyu kişi adları, yedek sorumlular ve iletişim bilgileriyle işletmenize uyarlayın. Bir kişinin ulaşılamaması bütün süreci durdurmasın.
Yayılmayı sınırlarken inceleme kanıtlarını koruyun
CISA’nın StopRansomware rehberi, etkilenen sistemlerin koordineli biçimde izole edilmesini ve gerektiğinde ayrı iletişim kanallarının kullanılmasını önerir. İzolasyon ile cihazı kapatma aynı işlem değildir. Kapatma, bellekteki inceleme verilerinin kaybına neden olabilir; bağlantıyı kesme olanağı ve devam eden zarar birlikte değerlendirilerek teknik karar verilmelidir.
Çalışanlar kendi başlarına format atmaya, rastgele temizleme araçları çalıştırmaya veya şüpheli dosyaları silmeye başlamasın. Hangi cihazda ne zaman hangi işlemin yapıldığı kaydedilsin. Mevcut kayıtların ve olay işaretlerinin korunması, etkilenen kapsamın anlaşılmasına yardımcı olur.
Yedekleri olay ortamından ayrı değerlendirin
Yedek bulunduğu için hemen canlı sistemin üzerine geri yükleme başlatmayın. Önce etkilenen hesaplar, erişim yolları ve geri dönülecek ortamın durumu incelenmelidir. Olay devam ederken yapılan geri yükleme aynı sorunun yeniden yaşanmasına neden olabilir.
Hangi yedeğin kullanılabileceği ve hangi işin önce döneceği planlanmalıdır. Dosyaların açılması tek başına olayın kapandığını göstermez; veri dışarı çıkarılması ihtimali ve hesap erişimleri de uzman ekipçe değerlendirilmelidir.
Planı masa başı senaryoyla deneyin
Varsayımsal olarak muhasebe ekibinin dosyalara erişemediği ve e-postanın kullanılamadığı bir senaryo seçin. Kim, hangi kanaldan haber verecek? İzolasyon kararını kim uygulayacak? Yönetim hangi bilgilerle iş önceliği belirleyecek? Tatbikat sonunda eksik kararları ve ulaşılmayan kişileri kaydedin.
Siber güvenlik kontrol listemiz ile hazırlık eksiklerini değerlendirebilir, siber güvenlik hizmetimiz kapsamında olay hazırlığı ihtiyacınızı paylaşabilirsiniz.
